Sécurité : purge des 22 CVE remontées par Trivy (premier run du gate)
Some checks failed
Build & Push Images / build (web) (push) Successful in 1m58s
Build & Push Images / build (core) (push) Successful in 3m13s
Build & Push Images / build-switcher (push) Successful in 22s
Qualité & Sécurité / Web (ESLint · angular-eslint + sonarjs) (push) Successful in 43s
Qualité & Sécurité / MegaLinter (PMD · Ruff · Bandit · gitleaks · hadolint) (push) Successful in 1m0s
Build & Push Images / build (brain) (push) Successful in 1m12s
Qualité & Sécurité / Trivy (CVE dépendances Maven / pip / npm) (push) Failing after 2m35s

- core : overrides BOM Spring Boot — tomcat-embed 10.1.55 (3 CRITICAL dont
  bypass d'auth digest), jackson-databind 2.21.4 (exécution de code arbitraire),
  netty 4.1.135.Final (lot DoS/bypass hostname/DNS), postgresql 42.7.11
- web : Angular 21.2.16 → 21.2.17 (HttpTransferCache, DoS formatDate,
  DOM clobbering hydration) — package-lock régénéré (peer-deps exactes
  entre paquets @angular : montée impossible paquet par paquet)

Vérifié : test-compile core, build + tests web, re-scan Trivy local propr
This commit is contained in:
2026-07-07 01:22:54 +02:00
parent 42c4b53ced
commit 177967af55
3 changed files with 875 additions and 849 deletions

View File

@@ -24,6 +24,19 @@
>= 3.18 : corrige CVE-2025-48924 (recursion infinie ClassUtils.getClass). >= 3.18 : corrige CVE-2025-48924 (recursion infinie ClassUtils.getClass).
Propriete reconnue par le BOM Spring Boot → s'applique partout. --> Propriete reconnue par le BOM Spring Boot → s'applique partout. -->
<commons-lang3.version>3.20.0</commons-lang3.version> <commons-lang3.version>3.20.0</commons-lang3.version>
<!-- Overrides CVE (detectes par Trivy en CI — job quality.yml) :
proprietes reconnues par le BOM Spring Boot, comme ci-dessus. -->
<!-- >= 2.21.4 : CVE-2026-54512 / CVE-2026-54513 (execution de code
arbitraire via contournement du PolymorphicTypeValidator). -->
<jackson-bom.version>2.21.4</jackson-bom.version>
<!-- >= 4.1.135 : lot de CVE netty (DoS codec/handler, bypass de
verification hostname CVE-2026-50010, DNS CVE-2026-45674/47691). -->
<netty.version>4.1.135.Final</netty.version>
<!-- >= 10.1.55 : 3 CRITICAL Tomcat (CVE-2026-41293 headers HTTP/2 non
valides, CVE-2026-43512 bypass auth digest, CVE-2026-43515). -->
<tomcat.version>10.1.55</tomcat.version>
<!-- >= 42.7.11 : CVE-2026-42198 (DoS client via SCRAM-SHA-256). -->
<postgresql.version>42.7.11</postgresql.version>
</properties> </properties>
<dependencies> <dependencies>

1693
web/package-lock.json generated

File diff suppressed because it is too large Load Diff

View File

@@ -20,15 +20,15 @@
}, },
"private": true, "private": true,
"dependencies": { "dependencies": {
"@angular/animations": "^21.2.16", "@angular/animations": "^21.2.17",
"@angular/cdk": "^21.2.14", "@angular/cdk": "^21.2.14",
"@angular/common": "^21.2.16", "@angular/common": "^21.2.17",
"@angular/compiler": "^21.2.16", "@angular/compiler": "^21.2.17",
"@angular/core": "^21.2.16", "@angular/core": "^21.2.17",
"@angular/forms": "^21.2.16", "@angular/forms": "^21.2.17",
"@angular/platform-browser": "^21.2.16", "@angular/platform-browser": "^21.2.17",
"@angular/platform-browser-dynamic": "^21.2.16", "@angular/platform-browser-dynamic": "^21.2.17",
"@angular/router": "^21.2.16", "@angular/router": "^21.2.17",
"@ngx-translate/core": "^18.0.0", "@ngx-translate/core": "^18.0.0",
"@ngx-translate/http-loader": "^18.0.0", "@ngx-translate/http-loader": "^18.0.0",
"dompurify": "^3.4.1", "dompurify": "^3.4.1",
@@ -41,7 +41,7 @@
"devDependencies": { "devDependencies": {
"@angular-devkit/build-angular": "^21.2.14", "@angular-devkit/build-angular": "^21.2.14",
"@angular/cli": "^21.2.14", "@angular/cli": "^21.2.14",
"@angular/compiler-cli": "^21.2.16", "@angular/compiler-cli": "^21.2.17",
"@emnapi/core": "^1.11.0", "@emnapi/core": "^1.11.0",
"@emnapi/runtime": "^1.11.0", "@emnapi/runtime": "^1.11.0",
"@eslint/js": "^10.0.1", "@eslint/js": "^10.0.1",